Skip to content

Series

Quarantäne-Grundlagen

6 posts in this series. Read them in order or jump to any one.

  1. QuarantineEventsV2: den macOS-Downloadverlauf auswerten

    Was die macOS-Datenbank QuarantineEventsV2 speichert: LSQuarantineEvent-Schema, Mac Absolute Time, Typnummern, Verknüpfung per xattr-UUID und Grenzen.

  2. com.apple.quarantine-Flags: das Quarantäne-xattr lesen

    So dekodieren Sie einen com.apple.quarantine-Wert: Flag-Bits wie 0083 und 00c3, Hex-Zeitstempel, Agent und UUID, mit Quelle und Konfidenz je Flag.

  3. QuarantineEventsV2 sichern: UAC, Aftermath, Velociraptor

    So sichern Sie macOS QuarantineEventsV2 mit -wal und -journal, Quarantäne-xattrs und .LastGKReject – von Hand oder mit UAC, Aftermath und Velociraptor.

  4. Gelöschte QuarantineEventsV2-Einträge wiederherstellen

    Wie gelöschte QuarantineEventsV2-Zeilen in SQLite-Freeblocks, Freelist, WAL-Frames und Journalen überleben, wie man sie sichert und was ihr Fund beweist.

  5. .LastGKReject: Gatekeeper-Ablehnungen als Beweismittel

    Was .LastGKReject festhält, wenn Gatekeeper ein Objekt blockiert, wo die Datei liegt, wie man sie sichert und mit dem Download verknüpft.

  6. kMDItemWhereFroms vs. Quarantäne-Attribut unter macOS

    Woher stammt diese Datei auf dem Mac? kMDItemWhereFroms lesen, mit Quarantäne-Daten vergleichen und ein fehlendes Quarantäne-Attribut einordnen.

All posts in this series